我有一個節點服務器使用oauth與第三方進行身份驗證(如堆棧溢出)。當第三方點擊我的回調並授權請求並獲取訪問令牌和其他信息時,我想將此信息傳遞給我製作的反應應用程序,因此反應應用程序可以使REST調用直接使用訪問令牌來自提供者。節點表達反應oauth傳遞訪問令牌後回調與反應客戶端應用程序
我是新來的反應和節點,但能夠使節點服務器,可以獲取訪問和刷新令牌信息。我是新來的'服務'並提供反應的應用程序。我一直在使用
app.use('/client', express.static(__dirname + '/client'));
來服務反應的應用程序,這在很大程度上的作用很大。目前我所處的情況超出了範圍,我想了解如何在授權回調後將oauth信息與我的反應應用程序一起發回。我正在使用的流在回調中授權請求,然後重定向回到/ client路由來呈現應用程序,該應用程序未能將任何oauth信息傳遞給客戶端。有沒有什麼辦法可以在重定向之前設置標題以獲取oauth信息,然後在響應應用程序中獲取該oauth信息?
我張貼在這裏獲得一些建議,我應該閱讀一些途徑和資源,也許對我目前的情況提出一些建議。我渴望瞭解更多關於快遞的信息,目前正在尋找將我需要的信息設置爲標題,然後將反應應用程序作爲文件或其他東西提供的服務,但我還不確定。
感謝所有先進!
非常感謝你! 這是有道理的。因此,我會讓節點服務器處理/ auth/google&/ auth/google/callback路由並使用JWT對access_token進行編碼,refresh_token存儲在url中以傳回客戶端? 所以流量可能是這樣的: 1.點擊一個按鈕登錄到谷歌。 GET獲取來自節點的谷歌登錄URL重定向它得到的URL 2.login to google - >請求回調節點並返回access_token,refresh_token等 3。使這個信息的JWT附加到URL並返回url上的客戶端應用程序 4.decode jwt在客戶端使用令牌爲ajax – user1807880
實際上,您只需要JWT,不需要傳回訪問令牌,刷新令牌,至少我想你不需要這些在客戶端,只在服務器端? –
對於這個用例,我打算將訪問令牌傳遞給客戶端以進行一些其他的調用。只要將URL上的access_token放在URL上就像JWT一樣是不安全的?我想確認這是使用JWT的原因 – user1807880